POZOR! Po otvorení tejto správy sa tvoj WhatsApp zmení na zbraň a automaticky rozpošle podvod všetkým tvojim kontaktom
Bezpečnostní analytici varujú pred novým malvérom SORVEPOTEL, ktorý sa šíri hlavne cez PC verziu WhatsAppu a môže ti vybieliť účet.
WhatsApp je dnes najpoužívanejšia četovacia aplikácia na svete, cez ktorú denne komunikujú miliardy ľudí. Hackeri túto popularitu zneužívajú a spustili agresívnu malvér kampaň Water Saci, ktorá útočí primárne na Windows počítače. Malvér SORVEPOTEL sa šíri priamo cez WhatsApp, využíva dôveru medzi kontaktmi a automatizáciu, a dokáže sa šíriť extrémne rýchlo. Na rozdiel od klasických vírusov, ktoré kradnú súbory alebo požadujú výkupné, SORVEPOTEL cieli na masívnu propagáciu a automatické infikovanie ďalších používateľov. Kampaň objavili bezpečnostní analytici z Trend Micro.
Možno sa teraz pýtaš, ako tento podvod funguje. Dostaneš od známeho správu so ZIP súborom. Často sa maskuje ako účtenka, rozpočet alebo zdravotná správa. Hackeri vedome lákajú, aby si súbor otvoril na počítači, nie v mobile, čo naznačuje, že cieľom sú podniky alebo kancelárske siete, nie bežní používatelia.
Keď súbor otvoríš, malvér automaticky prepojí tvoj WhatsApp Web a začne posielať rovnaký škodlivý súbor všetkým tvojim kontaktom a skupinám. A áno, účet môže byť rýchlo zablokovaný za spamovanie.

Ako malvér funguje
V jadre SORVEPOTELu je PowerShell skript, ktorý sťahuje ďalšie komponenty zo serverov hackerov. Tie sa potom spúšťajú v pamäti počítača a dokážu monitorovať tvoje bankové aktivity, šíriť sa ďalej a udržiavať kontakt s viacerými C&C servermi. Skript tiež využíva .NET DLL, ktorá injektuje kód do bežiaceho procesu powershell_ise.exe a umožňuje malvéru ovládať systém, sťahovať ďalšie súbory a šíriť sa naprieč sieťou a WhatsAppom.
Počítač sa infikuje rýchlo a nenápadne. Malvér sa uloží do Windows Startup, takže sa spúšťa pri každom štarte systému. Používa zakódované príkazy a skripty, aby sa vyhol antivírusom. Ak otvoríš webový prehliadač, malware dokáže extrahovať adresy a cieliť na konkrétne stránky, najmä bankové, ale aj kryptomenové burzy. V praxi to znamená, že tvoje prihlasovacie údaje a tokeny môžu byť ukradnuté ešte predtým, než si vôbec všimneš problém.
Neprehliadni
Najnebezpečnejšie je, že malvér dokáže automatizovať WhatsApp Web cez Selenium a Chromedriver. To znamená, že nemusíš nič klikať, vírus pošle ZIP súbory za teba, všetkým tvojim kontaktom. SORVEPOTEL dokáže simulovať legitímnu konverzáciu, takže tvoji priatelia si vôbec nemusia všimnúť, že sú infikovaní. Toto je úplne nový level sociálneho inžinierstva a samorozširujúceho sa malvéru.
Okrem toho sa malware bráni analýze. Skontroluje jazyk, región a formát dátumu v systéme. Ak nie si v cieľovom regióne, aktivuje sa iba obmedzene, aby sa vyhol detekcii. Používa zakódované servery, obfuskované domény a automatické aktualizácie, takže odhalenie a neutralizácia je pre bežného používateľa takmer nemožná.

Globálna hrozba
Celá kampaň ukazuje trend. Hackeri už nepotrebujú, aby si klikol na podozrivý e-mail alebo stiahol exe súbor. Stačí, že používaš populárnu platformu na komunikáciu. Podobné útoky môžu prepuknúť kdekoľvek, kde ľudia používajú WhatsApp na desktopoch.
Čo s tým? Buď ostražitý a overuj každú správu s prílohami, aj keď prichádza od známych. Firmy by mali prehodnotiť používanie BYOD (Bring Your Own Device) a zamyslieť sa, či je WhatsApp na pracovných počítačoch nevyhnutný. Všetky systémy musia mať modernú ochranu, pravidelné aktualizácie a monitoring, aby sa podobné samorozširujúce sa útoky zastavili skôr, než spôsobia škody.
Water Saci je ukážkou toho, že populárne komunikačné platformy sa stávajú arénou pre globálne šírenie malvéru. Rýchlosť, automatizácia a sofistikované techniky robia z tohto malvéru hrozbu, ktorá môže zasiahnuť firmy aj bežných používateľov po celom svete.